Что случилось в декабре 2009 года
Компания RockYou делала виджеты и мини-игры для соцсетей MySpace и Facebook — в 2009 году это был заметный игрок на рынке лёгких браузерных приложений. Специалисты по безопасности из компании Imperva обнаружили на её сайте классическую уязвимость под названием SQL-инъекция и предупредили RockYou о проблеме. Прежде чем компания успела закрыть дыру, кто-то этим воспользовался. Хакер под псевдонимом igigi заявил, что получил доступ ко всей базе пользователей сайта. В открытом доступе оказались около 32 миллионов пар «email и пароль».
Пароли лежали в базе без единого слоя защиты
SQL-инъекция сама по себе — распространённая проблема, которая встречается у многих сайтов и обычно быстро закрывается патчем. Настоящую катастрофу устроило другое решение RockYou: пароли всех пользователей хранились в базе данных открытым текстом, безо всякого хеширования. Хеширование — это способ превратить пароль в набор символов, из которого исходное слово практически невозможно восстановить обратно, и почти любой сервис с претензией на безопасность применяет его уже давно. RockYou этот шаг пропустила полностью, поэтому взлом базы дал хакеру готовые пароли всех пользователей в чистом виде, а не зашифрованные обрывки, которые пришлось бы ещё расшифровывать.
Что показал анализ украденных паролей
Специалисты Imperva проанализировали всю базу и опубликовали статистику, которая с тех пор кочует по презентациям о цифровой безопасности. Самым популярным паролем оказался «123456» — его использовали 290 731 человек. На втором месте оказался пароль «12345» с 79 078 пользователями, на третьем — «123456789» с 76 790 пользователями. Сложный пароль длиной от восьми символов, с сочетанием заглавных и строчных букв, цифр и специальных знаков, использовали лишь 0,2 процента пользователей сайта. Абсолютное большинство людей выбирало короткие, предсказуемые комбинации, которые компьютер подбирает почти мгновенно.
Чем это аукнулось RockYou
В 2012 году Федеральная торговая комиссия США оштрафовала RockYou на 250 000 долларов за то, что компания не защитила персональные данные пользователей должным образом. Отдельным пунктом в деле стало нарушение закона о защите личных данных детей в интернете: выяснилось, что среди пострадавших было около 179 000 несовершеннолетних, чьи данные компания собирала без соблюдения нужных правил. По условиям соглашения с регулятором RockYou обязали в течение двадцати лет регулярно проходить независимый аудит безопасности.
Утечка живёт до сих пор в виде словаря для взлома
У истории RockYou есть неожиданное продолжение. Список украденных паролей превратился в так называемый словарь rockyou.txt — файл почти с 14,3 миллиона уникальных паролей, которые реальные люди когда-то придумали для реальных сайтов. Специалисты по кибербезопасности используют такие словари, чтобы проверять устойчивость систем к перебору паролей, и rockyou.txt стал одним из самых узнаваемых инструментов в этой области. Он входит по умолчанию в дистрибутив Kali Linux, который используют на курсах и в лабораториях по информационной безопасности по всему миру. Получается, что пароли пользователей одного сервиса пятнадцатилетней давности до сих пор помогают проверять чужие системы на прочность.
Почему частая смена пароля не главная защита
Долгое время компании требовали от сотрудников менять пароль каждые несколько месяцев, считая это лучшей защитой. На практике эта привычка часто давала обратный эффект: человек, вынужденный придумывать новый пароль раз в квартал, обычно просто менял в конце старого пароля одну цифру, и Password1 превращался в Password2, а затем в Password3. Такую закономерность легко предсказать и учесть при подборе. Гораздо больше пользы даёт другой принцип: один сайт — один уникальный пароль, никогда не повторяющийся на других сервисах. Тогда утечка базы одного магазина или форума не открывает злоумышленнику доступ сразу ко всем остальным аккаунтам того же человека по цепочке.
Менеджер паролей и двухфакторная аутентификация
Держать в голове десятки уникальных сложных паролей физически нереально, и здесь на помощь приходит менеджер паролей — отдельная программа, которая сама генерирует длинные случайные пароли для каждого сайта и хранит их в зашифрованном виде. Человеку остаётся запомнить всего один мастер-пароль от самого менеджера, а всё остальное программа подставляет автоматически при входе. Двухфакторная аутентификация добавляет ещё один рубеж защиты поверх пароля: после ввода правильного пароля сервис запрашивает одноразовый код из приложения-аутентификатора, СМС-сообщения или отдельного физического ключа. Даже если пароль всё же утёк в базе очередного взломанного сайта, без этого второго кода злоумышленник в аккаунт всё равно не попадёт.
- последовательности цифр или букв подряд вроде 123456 или qwerty
- имя, дата рождения или кличка питомца в чистом виде
- один и тот же пароль, использованный сразу на нескольких сайтах
- обычное словарное слово без цифр и специальных символов
- пароль короче восьми символов
Частые вопросы
Правда ли, что пароли из RockYou до сих пор кому-то угрожают
Напрямую едва ли: сама компания и её пользователи давно сменили пароли, а сервис RockYou прекратил активную работу через несколько лет после утечки. Опасность сохраняется в другом — те же самые люди нередко использовали похожие пароли и на других сайтах, а привычки при выборе пароля вообще меняются медленно, поэтому статистика из 2009 года остаётся на удивление актуальной и сегодня.
Как понять, что пароль достаточно надёжный
Надёжный пароль обычно длиннее двенадцати символов, не собран из осмысленного слова или имени и не повторяется ни на одном другом сайте. Проще всего такому требованию отвечает пароль, случайно сгенерированный менеджером паролей, а не придуманный человеком вручную: люди почти всегда невольно подчиняются предсказуемым шаблонам, даже когда сознательно стараются их избежать.
Достаточно ли одной двухфакторной аутентификации без сложного пароля
Нет, эти две меры защищают от разных сценариев атаки и дополняют друг друга. Слабый пароль легко подобрать перебором ещё до того, как дело дойдёт до запроса второго кода, поэтому оба уровня защиты стоит держать включёнными одновременно.
Что делать, если пароль совпал с найденным в утечке
Первым делом стоит сменить этот пароль на новый уникальный, причём на каждом сервисе, где использовался тот же пароль, а не только там, где произошла сама утечка. Дальше разумно включить двухфакторную аутентификацию там, где это доступно, и завести менеджер паролей, чтобы больше не повторять один и тот же пароль по памяти.